Ubuntu Core 26:一个可信的不可变Linux,支持至2041年
Canonical发布了Ubuntu Core 26,一个面向物联网和边缘设备的极简、不可变Linux发行版,提供15年支持。其增强的安全特性旨在满足欧盟《网络弹性法案》(CRA)的要求,包括经过签名的snap组件、改进的全盘加密和Chisel构建系统。新版本还优化了OTA更新,尺寸缩小50%-90%,并增加了ARM64的Livepatch支持。
Canonical发布了Ubuntu Core 26,这是其面向边缘计算和物联网设备的极简、不可变Linux发行版的最新长期支持版本。该版本提供长达15年的支持,直至2041年,专为需要长期稳定性和安全性的关键任务和低延迟AI工作负载设计。Ubuntu Core 26将内核、基础操作系统和应用程序全部作为snap包交付,每个组件都经过沙盒化处理和加密签名,确保仅运行经过验证的代码,并维护一条可测量的启动链。这使其成为在欧盟《网络弹性法案》(CRA)要求下安全运行至2041年的理想选择。
新版本显著降低了物联网和边缘设备的管理成本和复杂性。Canonical表示,改进的snap-delta格式将大多数snap的OTA更新尺寸减少了50%至90%,例如核心基础snap从约16MB缩小至仅1.5MB。新的initramfs安装路径默认避免冗余重启,加快首次启动配置,使设备部署更快速、更可预测。此外,Ubuntu Core 26引入了基于Chisel的构建系统,这是一种“精度导向”的方法,通过从Ubuntu包中提取高度定制化的切片来构建核心snap。每个文件都可追溯到特定的切片和源包,从而提高完整性检查和漏洞分类效率,同时将基础镜像尺寸减少7%。
在安全性方面,Ubuntu Core 26对全盘加密进行了基础性改进。TPM密封密钥现在直接存储在LUKS2头部,降低了密钥跨设备状态复用的风险。新增的原生OP-TEE集成将ARM TrustZone支持的密钥保护引入嵌入式部署,在可信执行环境中而非普通操作系统中进行磁盘加密密钥的密封和解封,从而减少密钥泄露风险。引导加载层也得到改进,u-boot配置迁移至单一原始分区并支持冗余环境,使更新更安全可靠,避免与文件存储相关的恢复问题。
新版本还扩展了Livepatch服务。随着Ubuntu 26.04 LTS和Ubuntu Core 26的双重发布,Livepatch的无重启内核更新首次支持ARM64,并正式支持AMD64上的所有Ubuntu Core 20及以上版本。这意味着关键边缘设备可以在不中断服务的情况下及时修复漏洞,满足CRA对及时漏洞修复的期望。
对于图形密集型应用,Ubuntu Core 26的Ubuntu Frame显示服务器现在支持单屏多应用显示,具有可配置布局、自定义客户端放置和辅助功能启动器。新的GPU-2604接口为Core 26应用程序提供硬件加速,并通过新的Snapcraft扩展简化图形集成。
Canonical还宣布承担CRA下操作系统的“制造商”责任,包括长期安全维护、持续CVE监控、协调披露以及符合IEC 62443-4-1等标准。这一定位帮助设备制造商和应用程序供应商明确责任边界,从而简化在欧盟销售设备的流程。总之,Ubuntu Core 26为企业提供了在欧盟市场合规所需的嵌入式Linux基础。